Ransomware Lynx: de um único logon RDP a nove dias de intrusão até a criptografia dos arquivos
Relatório da The DFIR Report reconstrói uma intrusão completa do ransomware Lynx, iniciada em março de 2025 por um logon RDP bem-sucedido usando credenciais já comprometidas (sem indícios de força bruta), passando por reconhecimento de rede, movimentação lateral até o controlador de domínio, exfiltração de dados via 7-Zip/temp.sh e culminando na implantação do ransomware e exclusão dos jobs de backup do Veeam. A cadeia de eventos, com IOCs e cronologia detalhados, é um caso de referência para times de resposta a incidentes.
Fonte ↗